VPN 用戶端憑證驗證失敗

Chen Wei 20 信譽點數
2026-09-29T01:00:04.6266667+00:00

我們最近更新了 Root CA 憑證,但更新後,部分 VPN 用戶端在嘗試連線至 VPN 伺服器時,開始出現「Server certificate verification failed」錯誤,導致無法正常建立 VPN 連線。

目前看起來,問題可能與用戶端尚未更新受信任的憑證存放區(Trust Store)有關。我們希望能透過集中管理的方式,將更新後的 CA 憑證及信任設定部署到所有用戶端電腦,而不需要逐一手動更新每台裝置。請問該如何將更新後的憑證存放區安全地推送至所有用戶端端點,並確保 VPN 用戶端能正確驗證伺服器憑證?

Windows for business | Windows Server | 裝置和部署 | 授權和啟用
0 則留言 沒有留言

由問題作者接受的回答
Domic Vo 34,160 信譽點數 獨立顧問
2026-09-29T01:38:09.97+00:00

您好,

從您描述的現象來看,問題很可能不是 VPN 伺服器憑證本身失效,而是 Root CA 更新後,部分用戶端仍未信任新的 CA 憑證鏈,導致 VPN 用戶端在驗證伺服器憑證時出現「Server certificate verification failed」錯誤。

若貴公司環境為 Active Directory 網域管理,最標準且最安全的做法是透過 Group Policy(GPO)集中部署新的 Root CA 憑證,而非手動逐台匯入。您可以在網域控制站開啟 Group Policy Management,編輯套用至用戶端電腦的 GPO,將新的 Root CA 憑證匯入至:

Computer Configuration
 └ Policies
    └ Windows Settings
       └ Security Settings
          └ Public Key Policies
             └ Trusted Root Certification Authorities

若此次更新同時涉及中繼憑證(Intermediate CA),也應一併部署至:

Computer Configuration
 └ Policies
    └ Windows Settings
       └ Security Settings
          └ Public Key Policies
             └ Intermediate Certification Authorities

待 GPO 套用後,用戶端可透過執行:

BAT

gpupdate /force

或重新開機取得最新憑證設定。完成後可使用:

BAT

certmgr.msc

或

BAT

certlm.msc

確認新的 CA 憑證已存在於 Trusted Root Certification Authorities 憑證存放區。

另外,VPN 伺服器端也需確認其憑證鏈完整。如果 VPN Gateway 僅提供伺服器憑證而未正確傳送 Intermediate CA,用戶端即使已安裝新的 Root CA,仍可能發生驗證失敗。建議使用:

BAT

certutil -verify <ServerCertificate.cer>

或 OpenSSL:

Shell

openssl s_client -connect vpn.company.com:443 -showcerts

檢查憑證鏈是否完整。

若有非網域管理的設備,例如居家辦公筆電、行動裝置或第三方 VPN Client,則需要透過 MDM 解決方案(例如 Microsoft Intune)推送 Trusted Certificate Profile,將新的 Root CA 與 Intermediate CA 自動部署至受管裝置,避免人工逐台更新。

最後需要特別注意 CA 換版期間的過渡期。最佳實務是在新舊 Root CA 同時有效的情況下,先完成所有用戶端 Trust Store 更新,再切換 VPN 伺服器憑證,否則容易出現部分客戶端可連線、部分客戶端驗證失敗的情況。

DV.

此回答有幫助嗎?

有 1 人認為此回答有所幫助。

0 個其他答案

排序依據: 最實用

您的回答

答案可由問題作者標示為「已接受」,而由仲裁者標示為「推薦」,這可協助使用者知道答案解決了作者的問題。